يصف هذا المستند وظيفة اكتشاف التهديدات والتكوين في Cisco Secure Firewall ASA.
cisco يوصي معرفة ASA CLI، التحكم في الوصول، و(ل VPN تهديد كشف) الوصول عن بعد VPN.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
اكتشاف التهديدات على ASA يوفر حماية أمامية من المستوى 3/4. وهو يقوم بإنشاء خط أساس من إحصائيات إسقاط الحزم والتقارير الاختيارية "العليا" على مستوى الكائن. وهو ليس بديلا عن نظام منع الاختراق (IPS) المخصص أو وحدة نظام منع الاختراق (IPS) من الجيل التالي، التي تقوم بفحص حركة المرور المسموح بها حتى الطبقة 7؛ يمكن ان يعمل الاثنان معا.
ملاحظة: تغطي هذه المقالة مجموعة ميزات ASA CLI. يعرض "الدفاع الآمن عن تهديد جدار الحماية (FTD) من Cisco" إمكانية اكتشاف تهديدات ذات صلة ولكن غير متطابقة بموجب الإعدادات المتقدمة لسياسة التحكم في الوصول. لا تتعامل مع الكشف عن تهديد FTD على أنه تخطيط 1:1 لهذه الأوامر. راجع مقالة تعيين ميزة الدفاع عن التهديد ل ASA للحصول على مزيد من المعلومات.
يوفر الكشف عن التهديدات أدوات لمسؤولي جدران الحماية للتعرف على الهجمات وفهمها (لخدمات الفحص والشبكة الخاصة الظاهرية (VPN)) وإيقافها. وهو يعتمد على عوامل تشغيل المعدل، وإحصاءات مستوى الكائن، والنقاط التلقائية الاختيارية.
هناك أربعة مكونات لهذه الميزة:
يتم تمكين الكشف عن التهديد الأساسي بشكل افتراضي على ASAs التي تشغل 8.0(2) والإصدارات الأحدث.
وهو يراقب المعدلات التي يتم إسقاطها لأسباب مختلفة بواسطة ASA ككل. تنطبق الإحصائيات على الجهاز بالكامل وهي عموما غير قابلة للتعديل بشكل كاف لتحديد المضيف المصدر. قامت شاشات ASA بإسقاط الحزم لهذه الأحداث:
تقوم معظم المشغلات بالتعيين إلى أسباب إسقاط ASP معينة؛ كما يتم حساب بعض syslog وإجراءات الفحص. تظهر بعض المشغلات في أكثر من فئة تهديد. التعيينات الشائعة (غير الشاملة):
| تهديد أساسي |
سبب (أسباب) المشغل (المشغل) / سبب (أسباب) إسقاط ASP |
| ACL-Drop |
ACL-Drop |
| Bad-Packet-drop |
غير صالح-tcp-hdr-length عنوان ip غير صالح inspection-dns-pak-too-long inspection-dns-id غير مطابق |
| conn-limit-drop |
مخروطي الحد |
| dos-drop |
sp-security-failed |
| إسقاط-fw |
inspection-icmp-seq-num غير متطابق inspection-dns-pak-too-long inspection-dns-id غير مطابق sp-security-failed ACL-Drop |
| ICMP-drop |
inspection-icmp-seq-num غير متطابق |
| فحص الإسقاط |
عمليات إسقاط الإطارات التي يتم تشغيلها بواسطة محرك فحص |
| interface-drop |
sp-security-failed ممنوع المرور |
| تهديد الماسح الضوئي |
tcp-3whs-failed tcp-not-syn sp-security-failed ACL-Drop inspection-icmp-seq-num غير متطابق inspection-dns-pak-too-long inspection-dns-id غير مطابق |
| هجوم شعاعي |
٪ASA-6-302014 syslog مع سبب التعطل ل "مهلة SYN" |
بالنسبة لكل حدث، تقوم تدابير الكشف عن التهديدات الأساسية بخفض المعدلات على متوسط فترة المعدل (ARI) التي تم تكوينها، من 600 ثانية إلى 30 يوما. وإذا تجاوزت الأحداث في هذا البروتوكول العتبات التي تم تكوينها، فسيعاملها مكتب خدمات الرقابة الداخلية كتهديد.
هناك عتبان: معدل المعدل المتوسط ومعدل الاندفاع. المعدل المتوسط هو انخفاض في الثانية فوق ARI. يستخدم معدل الاندفاع فاصل معدل اندفاع أقصر (BRI). ومنذ الساعة 8.2(1)، يكون مؤشر BRI هو جزء من 30/1 من معدل التكامل الإقليمي، أي عشر ثوان، أيهما أعلى. قبل 8.2(1)، كان BRI هو جزء من 1/60 من ARI. ينطبق الحد الأدنى لمدة 10 ثوان على جميع إصدارات البرامج.
مثال: يعني متوسط معدل إسقاط قائمة التحكم في الوصول (ACL) 400 مع ARI 600 ثانية أن ASA يتوسط حالات انخفاض قائمة التحكم في الوصول (ACL) خلال 600 ثانية الأخيرة ويسجل تهديدا إذا تجاوز هذا المتوسط 400 في الثانية. معدل الاندفاع 800 مع نفس ARI يستخدم BRI مقداره 20 ثانية (600 / 30). إذا انخفضت قائمة التحكم في الوصول (ACL) في هذا الإطار بسرعة 20 ثانية الذي يتجاوز 800 ثانية، فسيتم تسجيل أحد التهديدات.
عند الكشف عن تهديد أساسي، يقوم ASA بإنشاء syslog ٪ASA-4-733100. في حالة تجاوز كل من معدل المتوسط ومعدل الاندفاع، يمكن ل ASA إرسال رسالتين 733100 (واحدة لكل نوع معدل)، بحد أقصى رسالة واحدة لكل نوع معدل لكل فترة دفع.
قم بتشغيل الأمر show threat-rate للاطلاع على الأحداث المتوسطة والحالية والعدد المشغل وإجمالي الأحداث. تقوم مخازن ASA بتخزين الأرقام في نهاية كل فترة انفجار ل 30 BRI مكتملة. وعادة ما يتم إستبعاد BRI الحالي غير المكتمل من المتوسط. يمثل إجمالي عدد الأحداث مجموع الأحداث في عينات BRI الثلاثين هذه (مع إستثناء في الوقت الفعلي إذا تجاوز BRI غير المنجز بالفعل أقدم عينة.)
يتم حساب معدل الاندفاع في syslog من حالات السقوط حتى الآن في BRI الحالي، والتي يتم أخذ عينة منها بشكل دوري، حتى يمكن الإبلاغ عن الاختراق قبل اكتمال BRI (واحد syslog لكل نوع معدل لكل BRI). يستخدم معدل الاندفاع/الحالي في عرض معدل كشف التهديدات آخر BRI تم إكماله.
إن الكشف عن التهديد الأساسي لا يقلل من حركة المرور أو يتجنبها. وهي معلومات (الرصد والإبلاغ). يكون تأثير الأداء ضئيلا للغاية ويحدث بشكل رئيسي عند حدوث حالات انخفاض أو تهديدات محتملة.
يتعقب الكشف المتقدم عن التهديدات الإحصائيات الخاصة بالكائنات الأكثر دقة: عناوين IP، والمنافذ، والبروتوكولات، وقوائم التحكم في الوصول (ACL)، والخوادم المحمية بواسطة اعتراض بروتوكول TCP. يتم تمكين إحصائيات قائمة التحكم في الوصول (ACL) فقط بشكل افتراضي. يكون لإحصائيات الأجهزة المضيفة تأثير كبير على الأداء في ظل حركة المرور العالية؛ قم بتمكينها مؤقتا عند إحتياجك إليها. تؤثر إحصائيات المنافذ بشكل أكثر تواضعا.
بالنسبة لكائنات المضيف والمنافذ والبروتوكول، يتعقب ASA الحزم ووحدات البايت وعمليات الإسقاط التي يتم إرسالها واستقبالها في إطارات ثابتة. بالنسبة لقوائم التحكم في الوصول (ACL)، فإنها تتعقب أفضل 10 وحدات ACE (السماح والرفض) التي تم الوصول إليها في هذه النوافذ. لا يتم التمييز بين عمليات الوصول المسموح بها والمرفوضة إلى قائمة التحكم في الوصول (ACE) في عرض قائمة التحكم في الوصول (ACL) العليا.
النوافذ الثابتة هي 20 دقيقة، ساعة واحدة، 8 ساعات، و 24 ساعة. النوافذ نفسها غير قابلة للتكوين. عدد المعدل {1 | 2 | 3} تتحكم الكلمة الأساسية (المضيف والمنفذ والبروتوكول فقط) في عدد الفواصل الزمنية الأطول التي يتم الاحتفاظ بها:
تتراكم إحصائيات المضيف عندما يكون المضيف نشطا في قاعدة بيانات مضيف تهديد المسح الضوئي ويتم مسحها بعد مرور 10 دقائق من عدم النشاط.
عند تمكين اعتراض بروتوكول TCP، يمكن لاكتشاف التهديدات تعقب الخوادم العشرة العليا الخاضعة للهجوم. تستخدم إحصائيات اعتراض TCP نافذة مراقبة قابلة للتكوين بالإضافة إلى متوسط وعتبات الاندفاع (متوفرة في 8.0(4) والإصدارات الأحدث). الافتراضيات:
اعرض الإحصائيات بتشغيل الأمر show threat-detection statistics وshow threat-detection statistics top. هذه أيضا الميزة التي قامت بتعبئة الرسومات البيانية "top" على لوحة معلومات جدار حماية ASDM الكلاسيكية.
يعد الكشف المتقدم عن التهديدات معلوميا باستثناء أن اعتراض TCP يحمي الخادم بالفعل. لا يتم تطبيق أي كتلة إضافية من هذه الإحصائيات وحدها.
يعمل مسح المخاطر على تعقب الأجهزة المضيفة التي تقوم بإنشاء إتصالات على أجهزة مضيفة كثيرة جدا في شبكة فرعية أو منافذ كثيرة جدا على جهاز مضيف أو شبكة فرعية. هو معأق افتراضيا. على عكس اكتشاف المسح الضوئي المستند إلى توقيع IPS، يحتفظ الكشف عن تهديدات المسح الضوئي ل ASA بقاعدة بيانات مضيف (الاتصالات بدون نشاط إرجاع والوصول إلى المنفذ المغلق وسلوكيات TCP معينة، وغير ذلك).
فهو يتشارك معدل-فاصل زمني ومتوسط معدل (ARI) ومعدل الاندفاع (BRI) مع فئة تهديد المسح الضوئي الأساسي. لا يمكنك تكوين معدلات منفصلة للمسح الأساسي مقابل المسح الضوئي. الفرق هو أن الكشف عن التهديدات عند المسح الضوئي يحافظ على قاعدة بيانات IP للمهاجم والهدف. يتم حساب حركة المرور التي يتم السماح بها من خلال ASA وإنشاء تدفق فقط. لا يزال بإمكان الكشف عن التهديد الأساسي إطلاق تهديد الفحص 733100 لحركة المرور التي تم رفضها من قبل قائمة التحكم في الوصول (ACL)؛ الكشف عن تهديدات الفحص غير صحيح.
إذا تم تجاوز معدل المسح الضوئي لحركة المرور من مضيف، فإن ذلك المضيف هو مهاجم. إذا تم تجاوزه لحركة المرور إلى مضيف، فإن ذلك المضيف هو الهدف. تم تسجيل الدخول إلى Syslog ٪ASA-4-733101. يمكنك تجنب المهاجم إختياريا (٪ASA-4-733102 عند إضافة علامة التبويب، ٪ASA-4-733103 عند إزالته.) تكون مدة القطع الافتراضية 3600 ثانية (ساعة واحدة)، قابلة للتكوين من 10 إلى 2592000 ثانية.
يعد مسح الكشف عن التهديدات باستخدام تجنب إحدى ميزتين يمكنهما إسقاط حركة المرور المسموح بها بخلاف ذلك بشكل فعال (أما الميزة الأخرى فهي اكتشاف تهديدات الشبكة الخاصة الظاهرية (VPN)).
قم بتشغيل أمر show threat-detection scan-threat لقاعدة بيانات المهاجم/الهدف وأظهر تجاهل كشف التهديدات للمسح الضوئي-للنقاط التي تشكل تهديدا فقط.
ملاحظة: الأجهزة المضيفة المعفاة التي تقوم بإرسال حركة مرور بيانات عالية شرعية خاصة بلوحة التحكم أو البث المتعدد (على سبيل المثال موجهات PIM) مع تجنب تهديد الفحص للكشف عن التهديد باستثناء، أو يمكن إسقاط هذه الحزم عند تثبيت علامة إضافة.
يحمي اكتشاف تهديدات VPN وحدة الاستقبال والبث الخاصة ببروتوكول ASA للوصول عن بعد للشبكة الخاصة الظاهرية (VPN) من هجمات طراز IPv4 DoS. يتم تعطيل الخدمات الثلاث بشكل افتراضي. عند تمكين خدمة وتجاوز المضيف للحد الخاص بها، يتجنب ASA تلقائيا عنوان IPv4 حتى تقوم بإزالة القطع.
الخدمات:
يمكن أن تستهلك هذه الهجمات موارد المصادقة والجلسة حتى عند فشلها. عندما تقوم بضبط مستوى الإيقاف والعتبة، قم بالتعرف على بات (الفنادق، CGNAT): يمكن للعديد من المستخدمين الصحيحين مشاركة عنوان IP عام واحد. إستخدام قيم أعلى حتى يتمكن المستخدمون الشرعيون من إنهاء الاتصال.
شاشات VPN للكشف عن التهديدات تظهر في المربع عبر الإصدار الرابع من بروتوكول الإنترنت (IP) فقط. تظهر نقاط التجنب في تجاهل العرض، وليس في إظهار تجاهل كشف التهديد. الأنظمة ذات الصلة: ٪ASA-6-733200 (معلومات) و٪ASA-4-733201 (تجاوز الحد؛ تجنب المثبت.)
يتم تمكين الكشف عن التهديد الأساسي بشكل افتراضي، ويمكنك إعادة تمكينه باستخدام:
ciscoasa(config)# threat-detection basic-threat
يعجز مع أي تهديد أساسي للكشف عن التهديد. طريقة عرض المعدلات الافتراضية مع إظهار تشغيل كافة الكشف عن التهديدات:
ciscoasa(config)# show run all threat-detection threat-detection rate dos-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate dos-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate bad-packet-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate bad-packet-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate acl-drop rate-interval 600 average-rate 400 burst-rate 800 threat-detection rate acl-drop rate-interval 3600 average-rate 320 burst-rate 640 threat-detection rate conn-limit-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate conn-limit-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate icmp-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate icmp-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate scanning-threat rate-interval 600 average-rate 5 burst-rate 10 threat-detection rate scanning-threat rate-interval 3600 average-rate 4 burst-rate 8 threat-detection rate syn-attack rate-interval 600 average-rate 100 burst-rate 200 threat-detection rate syn-attack rate-interval 3600 average-rate 80 burst-rate 160 threat-detection rate fw-drop rate-interval 600 average-rate 400 burst-rate 1600 threat-detection rate fw-drop rate-interval 3600 average-rate 320 burst-rate 1280 threat-detection rate inspect-drop rate-interval 600 average-rate 400 burst-rate 1600 threat-detection rate inspect-drop rate-interval 3600 average-rate 320 burst-rate 1280 threat-detection rate interface-drop rate-interval 600 average-rate 2000 burst-rate 8000 threat-detection rate interface-drop rate-interval 3600 average-rate 1600 burst-rate 6400
قم بضبط فئة عن طريق تشغيل الأمر threat-detection rate. ويمكن أن يكون لكل فئة ما يصل إلى ثلاثة معدلات (المعدل 1 و 2 و 3). تتم الإشارة إلى معرف المعدل الذي تم تجاوزه في 733100:
ciscoasa(config)# threat-detection rate acl-drop rate-interval 1200 average-rate 250 burst-rate 550
في هذا المثال، يتم إنشاء 733100 عندما تتجاوز حالات انخفاض قائمة التحكم في الوصول (ACL) 250/ثانية على مدى 1200 ثانية أو 550/ثانية على مدى 40 ثانية (1200/30.)
تتم مشاركة الكلمة الأساسية تهديد المسح الضوئي في هذا الأمر مع اكتشاف تهديد المسح الضوئي. يمكنك ضبط معدلات المسح الضوئي حتى إذا تم تعطيل الكشف الأساسي عن التهديدات.
قم بتشغيل أمر إحصائيات اكتشاف التهديدات لتمكين الإحصائيات المتقدمة. مع عدم وجود كلمة أساسية، يتم تمكين جميع أنواع الإحصائيات:
ciscoasa(config)# threat-detection statistics ? configure mode commands/options: access-list Keyword to specify access-list statistics host Keyword to specify IP statistics port Keyword to specify port statistics protocol Keyword to specify protocol statistics tcp-intercept Trace tcp intercept statistics <cr>
لا توجد إحصائيات للكشف عن التهديدات (لا توجد خيارات) تزيل جميع أوامر الإحصائيات، بما في ذلك قائمة الوصول الافتراضية لإحصائيات اكتشاف التهديدات.
إحصائيات قائمة التحكم في الوصول (ACL) (تشغيل افتراضي):
ciscoasa(config)# threat-detection statistics access-list
المضيف أو المنفذ أو البروتوكول، مع عدد إختياري من الفواصل الزمنية للمعدل:
ciscoasa(config)# threat-detection statistics host number-of-rate 2 ciscoasa(config)# threat-detection statistics port number-of-rate 2 ciscoasa(config)# threat-detection statistics protocol number-of-rate 3
إحصائيات اعتراض TCP (متوفرة أيضا في وضع السياق المتعدد):
ciscoasa(config)# threat-detection statistics tcp-intercept ciscoasa(config)# threat-detection statistics tcp-intercept rate-interval 60 burst-rate 800 average-rate 600
ciscoasa(config)# threat-detection scanning-threat ciscoasa(config)# threat-detection rate scanning-threat rate-interval 1200 average-rate 10 burst-rate 20 ciscoasa(config)# threat-detection scanning-threat shun ciscoasa(config)# threat-detection scanning-threat shun duration 1000 ciscoasa(config)# threat-detection scanning-threat shun except ip-address 10.1.1.1 255.255.255.255 ciscoasa(config)# threat-detection scanning-threat shun except object-group no-shun
يمكنك تجميع تجنب وباستثناء سطر واحد، وإدخال الأمر عدة مرات لإعفاء المزيد من العناوين أو مجموعات الكائنات.
ciscoasa(config)# threat-detection scanning-threat shun except ip-address 10.1.1.0 255.255.255.0
ciscoasa(config)# threat-detection service invalid-vpn-access ciscoasa(config)# threat-detection service remote-access-client-initiations hold-down 10 threshold 20 ciscoasa(config)# threat-detection service remote-access-authentication hold-down 10 threshold 20
قم بتعطيل خدمة باستخدام الأمر no form من نفس الأمر. إعادة ضبط العدادات باستخدام خدمة كشف التهديدات بشكل واضح.
للحصول على ممر مخصص، ارجع إلى تكوين اكتشاف التهديدات للوصول عن بعد إلى خدمات VPN على ASA لجدار الحماية الآمن (معرف المستند 222315.)
أثر الكشف عن التهديدات الأساسية ضئيل للغاية على الأداء. تعد الإحصاءات المتقدمة للمضيف واكتشاف تهديدات المسح الضوئي أكثر استهلاكا للموارد حيث أنهما تخزنان البيانات لكل مضيف وكل كائن. قم بتمكين إحصائيات المضيف مؤقتا أثناء أستكشاف أخطاء معينة وإصلاحها.
الميزات التي يمكنها إسقاط حركة المرور المسموح بها خلاف ذلك:
مراقبة الذاكرة قبل وبعد تمكين الميزات المتقدمة أو المسح الضوئي:
ciscoasa# show threat-detection memory ciscoasa# show memory app-cache threat-detection detail
show threat-detection memory (8.3(1)+) هو الأمر الموثق لذاكرة الإحصائيات المتقدمة. show memory app-cache threat-detection [detail] يعرض ذاكرة التخزين المؤقت لمجموعة التطبيقات.
لاحظ فئة التهديد في 733100 واتصل بمعدل الكشف عن التهديدات. ثم تحقق من عرض إسقاط ASP لأسباب الإسقاط.
لسبب محدد، أستخدم التقاط ASP-drop:
ciscoasa# capture drop type asp-drop acl-drop ciscoasa# show capture drop 1 packet captured 1: 18:03:00.205189 10.10.10.10.60670 > 192.168.1.100.53: udp 34 Drop-reason: (acl-drop) Flow is denied by configured rule
هذا المثال هو حزمة UDP/53 من 10.10.10.10 إلى 192.168.1.100.
في حالة إعداد تقارير 733100 للمسح الضوئي، قم بتمكين الكشف عن تهديدات المسح الضوئي مؤقتا حتى يتمكن ASA من تسجيل عناوين IP للمهاجم والهدف.
يعد الكشف عن التهديدات الأساسية حركة مرور البيانات التي سبق أن أسقطها ASP، لذلك لا يتطلب الأمر أي إجراء إسقاط إضافي. الاستثناءات هي هجمات SYN وتهديدات المسح الضوئي التي تتضمن حركة مرور تمر عبر ASA.
إذا كانت عمليات السقوط مشروعة بالنسبة للبيئة، فقم برفع الفواصل الزمنية للمعدل الأساسي. إذا كانت تعمل على مهاجمة حركة المرور، فقم بحظر أو تحديد المعدل للتحميل (قوائم التحكم في الوصول، جودة الخدمة) قبل ASA.
بالنسبة لهجمات SYN، قم برفض المصدر في قائمة التحكم في الوصول (ACL) أو تمكين اعتراض TCP لحماية الهدف (الذي يمكن أن ينتج تهديد حد المخروط بدلا من ذلك). للمسح الضوئي، يمكنك الرفض في قائمة التحكم في الوصول (ACL) أو تمكين اكتشاف تهديدات المسح الضوئي مع تجنب.
733101 يسرد المضيف/الشبكة الفرعية الهدف أو المهاجم. للقوائم الكاملة، قم بتشغيل الأمر show threat-detection scan-threat .
وتساعد عمليات الالتقاط على واجهات المهاجم ومواجهة الهدف في تأكيد المسح الضوئي.
إذا كان المسح غير متوقع، قم بحظر أو حد المعدل للتحميل. تسمح إضافةعدم اتصال ASA بإسقاط جميع الحزم من المهاجم طوال المدة التي تم تكوينها. كحل أخير، قم بحظر منطقة ASA باستخدام اعتراض قائمة التحكم في الوصول (ACL) أو بروتوكول TCP.
إذا كانت إيجابية خاطئة، فقم برفع فواصل معدل تهديد المسح الضوئي.
733102 يسرد تهديد المسح الضوئي عن الهدف. قم بتشغيل الأمر show threat-detection" للمسح الضوئي لنقاط التهديد فقط. شغل عرض تجنب كل تجنب نشط على ASA (المسح الضوئي، اكتشاف تهديدات VPN، والتقطع اليدوي).
لهجوم حقيقي، قم أيضا بحظر أقصى ما يمكن من إتجاه الخادم، حتى لا تقوم الأجهزة الوسيطة بمعالجة حركة مرور البيانات. للحصول على نتائج إيجابية خاطئة، قم بإزالة تجاهل المسح:
ciscoasa# clear threat-detection shun ciscoasa# clear threat-detection shun 10.1.1.6
تقوم هذه syslogs بتسمية مضيف محمي بالفعل بواسطة اعتراض TCP. 733104 معدل الاندفاع؛ 733105 هو معدل متوسط. فحص:
ciscoasa# show threat-detection statistics top tcp-intercept Top 10 protected servers under attack (sorted by average rate) Monitoring window size: 30 mins Sampling interval: 30 secs ---------------------------------------------------------------------------------- 1 192.168.1.2:5000 inside 1249 9503 2249245 Last: 10.0.0.3 (0 secs ago) 2 192.168.1.3:5000 inside 10 10 6080 10.0.0.200 (0 secs ago)
تحقق من أن حدود الاتصال كافية. منع المهاجم من الخادم إن أمكن. لنتيجة إيجابية خاطئة، قم بضبط معدلات اعتراض TCP لإحصائيات اكتشاف التهديدات.
يسمي 733201 الخدمة والنظير الذي تجاوز الحد. التأكيد مع:
ciscoasa# show threat-detection service ciscoasa# show threat-detection service remote-access-authentication details ciscoasa# show shun
عناوين IP التي تم تجاهلها من قائمة إدخالات الخدمة؛ زيادة عداد الحظر. إن يكون المضيف شرعي (يشارك ضرب، misconfiguration زبون)، أزلت اللعنة:
ciscoasa# no shun 192.168.100.101 ciscoasa# no shun 192.168.100.101 interface outside
إذا تم تجنب العنوان على أكثر من واجهة وحذف الواجهة، فلا تقوم بإزالتها من واجهة واحدة فقط (route-lookup.) حدد الواجهة لمسح الواجهات الإضافية؛ قم بمسح إزالة جميع الخيارات على جميع الواجهات.
لا تقم بتشغيل تجاهل الكشف عن التهديدات بشكل واضح لنقاط الشبكة الخاصة الظاهرية (VPN)؛ يطبق هذا الأمر على مسح الكشف عن التهديدات فقط.
إذا كان يتم تجاهل المستخدمين الصحيحين، فقم برفع مستوى الإيقاف/العتبة (خاصة خلف PAT) أو قم بتعطيل الخدمة حتى تقوم بضبطها.
أستخدم أساليب المعامل هذه لاختبار واستكشاف الأخطاء وإصلاحها. قم بتشغيلها فقط في بيئة معزولة.
قوائم التحكم في الوصول (ACL) الإسقاط وجدار الحماية والمسح الضوئي للفئات الأساسية جميعها إعتبار ACL-drop. ولتحريك هذه القوى معا:
1. قم بإنشاء قائمة تحكم في الوصول (ACL) على الواجهة الخارجية التي ترفض بروتوكول TCP إلى هدف داخلي (10.11.11.11):
access-list outside_in extended line 1 deny tcp any host 10.11.11.11 access-list outside_in extended permit ip any any access-group outside_in in interface outside
2. من مهاجم خارجي (10.10.10.10)، قم بتشغيل مسح TCP syn:
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
ملاحظة: يقوم T5 بتشغيل الخريطة بأسرع ما يمكن. ولا يزال الكمبيوتر المهاجم بطيئا للغاية بالنسبة للمعدلات الافتراضية. قم بخفض المعدلات التي تم تكوينها للفئة التي تريد رؤيتها. يؤدي تعيين ARI و BRI إلى 0 إلى تشغيل الكشف الأساسي عن التهديدات بغض النظر عن المعدل.
3. يتم تسجيل التهديدات الأساسية، على سبيل المثال:
%ASA-4-733100: [ Scanning] drop rate-1 exceeded. Current burst rate is 19 per second, max configured rate is 10; Current average rate is 9 per second, max configured rate is 5; Cumulative total count is 5538 %ASA-4-733100: [ ACL drop] drop rate-1 exceeded. Current burst rate is 19 per second, max configured rate is 0; Current average rate is 2 per second, max configured rate is 0; Cumulative total count is 1472 %ASA-4-733100: [ Firewall] drop rate-1 exceeded. Current burst rate is 18 per second, max configured rate is 0; Current average rate is 2 per second, max configured rate is 0; Cumulative total count is 1483
ملاحظة: في هذا المثال، تم تعيين قوائم التحكم في الوصول (ACL) الإسقاط وجدار الحماية ARI/BRI على 0 وبالتالي فإنها تعمل دائما على التشغيل (الحد الأقصى للمعدلات التي تم تكوينها تظهر على 0.)
1. السماح لبروتوكول TCP بالوصول إلى الهدف الداخلي:
access-list outside_in extended line 1 permit tcp any host 10.11.11.11 access-group outside_in in interface outside
2. إذا لم يكن الهدف موجودا أو قام بإعادة تعيين الاتصالات، يتم إستخدام BlackSlot مع إدخال ARP ثابت:
arp inside 10.11.11.11 dead.dead.dead
3. قم بإنشاء سياسة اعتراض TCP بسيطة (حد جنيني/مخروط):
access-list tcp extended permit tcp any any
class-map tcp
match access-list tcp
policy-map global_policy
class tcp
set connection conn-max 2
service-policy global_policy global
من المهاجم، المسح:
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
ciscoasa(config)# show threat-detection statistics top tcp-intercept Top 10 protected servers under attack (sorted by average rate) Monitoring window size: 30 mins Sampling interval: 30 secs -------------------------------------------------------------------------------- 1 10.11.11.11:18589 outside 0 0 1 10.10.10.10 (36 secs ago) 2 10.11.11.11:47724 outside 0 0 1 10.10.10.10 (36 secs ago)
1. السماح ب TCP إلى الهدف (مسح مسارات اكتشاف التهديدات المسموح بها فقط، التدفقات التي تم إنشاؤها):
access-list outside_in extended line 1 permit tcp any host 10.11.11.11 access-group outside_in in interface outside
2. إن تطلب الأمر، فتحة سوداء مع ARP ثابتة. لا يتم حساب الاتصالات التي تم إعادة تعيينها بواسطة خادم حقيقي.
arp inside 10.11.11.11 dead.dead.dead
3. المسح الضوئي من المهاجم. تخفيض المعدلات أو تعيين ARI/BRI إلى 0 إذا لم تكن NMAP سريعة بما فيه الكفاية.
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
4. السجلات المتوقعة عند تمكين القطع:
%ASA-4-733100: [ Scanning] drop rate-1 exceeded. Current burst rate is 17 per second, max configured rate is 10; Current average rate is 0 per second, max configured rate is 5; Cumulative total count is 404 %ASA-4-733101: Host 10.10.10.10 is attacking. Current burst rate is 17 per second, max configured rate is 10; Current average rate is 0 per second, max configured rate is 5; Cumulative total count is 700 %ASA-4-733102: Threat-detection adds host 10.10.10.10 to shun list
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
5.0 |
16-Sep-2026
|
التدقيق الإملائي المحدث والنحوي والأفقي المدخل إلى المقاطع المنفصلة من أجل إمكانية القراءة وعناوين URL المحدثة ل HTTPs وتنبيهات CCW الثابتة. |
4.0 |
20-Jun-2023
|
إعادة النشر |
3.0 |
20-Jun-2023
|
PII محدث، مقدمة، متطلبات النمط، ترجمة آلية، شفرات وتنسيق. |
1.0 |
31-Aug-2012
|
الإصدار الأولي |